Avrupalı yazılım şirketlerinin yüzde 76'sı güvenlik iletişim dosyası barındırmıyor
Öne çıkanlar
- İncelenen 623 Avrupalı yazılım şirketinin yüzde 76'sında geçerli bir security.txt dosyası bulunmuyor.
- AB Siber Dayanıklılık Yasası, istismar edilen açıklar için 24 saat içinde erken uyarı bildirimi şartı getiriyor.
- Yasal bildirim zorunluluğu, 11 Aralık 2027'den önce piyasaya sürülen mevcut yazılım ürünlerini de kapsıyor.
Avrupa Birliği Siber Dayanıklılık Yasası'nın yürürlüğe girmesine haftalar kala yapılan bir araştırma, Avrupalı yazılım şirketlerinin yüzde 76'sının standart güvenlik iletişim dosyasına sahip olmadığını ortaya koydu. CRADrill tarafından 623 Avrupalı yazılım sağlayıcısı üzerinde gerçekleştirilen tarama, şirketlerin büyük kısmının güvenlik araştırmacılarının kendilerine doğrudan ulaşmasını sağlayan 'security.txt' dosyasını yayımlamadığını gösterdi.
Yeni düzenlemenin 14. maddesi, aktif olarak istismar edilen bir güvenlik açığı tespit edildiğinde üreticilere ENISA ve ilgili CSIRT birimlerine 24 saat içinde erken uyarı bildirimi yapma zorunluluğu getiriyor. Bir güvenlik araştırmacısının şirkete doğrudan ulaşamaması durumunda açığı kamuoyuna veya yetkili kurumlara duyurması, üreticinin 24 saatlik yasal bildirim süresini hazırlıksız başlatma riskini artırıyor.
Araştırmacılar, HTTP 200 yanıtı ve geçerli iletişim bilgisi içeren standart RFC 9116 uygulamalarını tek tek tarayarak verileri topladı. Yazılım tedarikçilerinin yasal yükümlülükleri karşılaması ve güvenlik açıklarını zamanında yönetebilmesi için standart bildirim kanallarını devreye alması gerekiyor.
Bu özet yapay zekâ ile hazırlanmıştır; ayrıntılar ve doğrulama için orijinal kaynağa başvurun.